První certifikační autorita, a.s. Certifikační politika vydávání kvalifikovaných certifikátů pro elektronické podpisy (algoritmus RSA) Certifikační politika vydávání kvalifikovaných certifikátů pro elektronické podpisy (algoritmus RSA) je veřejným dokumentem, který je vlastnictvím společnosti První certifikační autorita, a.s., a byl vypracován jako nedílná součást komplexní bezpečnostní dokumentace. Žádná část tohoto dokumentu nesmí být kopírována bez písemného souhlasu majitele autorských práv. Verze 1.00 Copyright První certifikační autorita, a.s.
OBSAH 1 Úvod...11 1.1 Přehled...11 1.2 Název a jednoznačné určení dokumentu...12 1.3 Participující subjekty...12 1.3.1 Certifikační autority (dále CA )...12 1.3.2 Registrační autority (dále RA )...12 1.3.3 Držitelé kvalifikovaných certifikátů a podepisující osoby, kteří požádali o vydání kvalifikovaného certifikátu (dále certifikátu), a kterým byl certifikát vydán...12 1.3.4 Spoléhající se strany...13 1.3.5 Jiné participující subjekty...13 1.4 Použití certifikátu...13 1.4.1 Přípustné použití certifikátu...13 1.4.2 Omezení použití certifikátu...13 1.5 Správa politiky...13 1.5.1 Organizace spravující certifikační politiku nebo certifikační prováděcí směrnici...13 1.5.2 Kontaktní osoba organizace spravující certifikační politiku nebo certifikační prováděcí směrnici...13 1.5.3 Subjekt odpovědný za rozhodování o souladu postupů poskytovatele s postupy jiných poskytovatelů certifikačních služeb...13 1.5.4 Postupy při schvalování souladu podle bodu 1.5.3...13 1.6 Přehled použitých pojmů a zkratek...14 2 Odpovědnost za zveřejňování a úložiště informací a dokumentace...18 2.1 Úložiště informací a dokumentace...18 2.2 Zveřejňování informací a dokumentace...18 2.3 Periodicita zveřejňování informací...19 2.4 Řízení přístupu k jednotlivým typům úložišť...19 3 Identifikace a autentizace...20 3.1 Pojmenování...20 3.1.1 Typy jmen...20 3.1.2 Požadavek na významovost jmen...20 3.1.3 Anonymita a používání pseudonymu...20 3.1.4 Pravidla pro interpretaci různých forem jmen...20 3.1.5 Jedinečnost jmen...20 3.1.6 Obchodní značky...20 verze 1.00 strana 2 / 69
3.2 Počáteční ověření identity...21 3.2.1 Ověřování souladu dat, tj. postup při ověřování, zda má osoba data pro vytváření elektronických podpisů odpovídající datům pro ověřování elektronických podpisů...21 3.2.2 Ověřování identity právnické osoby nebo organizační složky státu...21 3.2.3 Ověřování identity fyzické osoby...21 3.2.4 Neověřené informace vztahující se k držiteli certifikátu nebo podepisující osobě...22 3.2.5 Ověřování specifických práv...22 3.2.6 Kritéria pro interoperabilitu...23 3.3 Identifikace a autentizace při zpracování požadavků na výměnu dat pro ověřování elektronických podpisů v certifikátu...23 3.3.1 Identifikace a autentizace při rutinní výměně dat pro vytváření elektronických podpisů a jim odpovídajících dat pro ověřování elektronických podpisů (dále párová data )...23 3.3.2 Identifikace a autentizace při výměně párových dat po zneplatnění certifikátu...23 3.4 Identifikace a autentizace při zpracování požadavků na zneplatnění certifikátu...23 4 Požadavky na životní cyklus certifikátu...25 4.1 Žádost o vydání certifikátu...25 4.1.1 Subjekty oprávněné podat žádost o vydání certifikátu...25 4.1.2 Registrační proces a odpovědnosti poskytovatele a žadatele...25 4.2 Zpracování žádosti o certifikát...26 4.2.1 Identifikace a autentizace...26 4.2.2 Přijetí nebo zamítnutí žádosti o certifikát...26 4.2.3 Doba zpracování žádosti o certifikát...26 4.3 Vydání certifikátu...26 4.3.1 Úkony CA v průběhu vydávání certifikátu...26 4.3.2 Oznámení o vydání certifikátu držiteli certifikátu nebo podepisující osobě...27 4.4 Převzetí vydaného certifikátu...27 4.4.1 Úkony spojené s převzetím certifikátu...27 4.4.2 Zveřejňování vydaných certifikátů poskytovatelem...27 4.4.3 Oznámení o vydání certifikátu jiným subjektům...27 4.5 Použití párových dat a certifikátu...27 4.5.1 Použití dat pro vytváření elektronických podpisů a certifikátu držitelem certifikátu, nebo podepisující osobou...27 4.5.2 Použití dat pro ověřování elektronických podpisů a certifikátu spoléhající se stranou...28 verze 1.00 strana 3 / 69
4.6 Obnovení certifikátu...28 4.6.1 Podmínky pro obnovení certifikátu...28 4.6.2 Subjekty oprávněné požadovat obnovení certifikátu...28 4.6.3 Zpracování požadavku na obnovení certifikátu...28 4.6.4 Oznámení o vydání obnoveného certifikátu držiteli certifikátu nebo podepisující osobě...28 4.6.5 Úkony spojené s převzetím obnoveného certifikátu...28 4.6.6 Zveřejňování vydaných obnovených certifikátů poskytovatelem...29 4.6.7 Oznámení o vydání obnoveného certifikátu jiným subjektům...29 4.7 Výměna dat pro ověřování elektronických podpisů v certifikátu...29 4.7.1 Podmínky pro výměnu dat pro ověřování elektronických podpisů v certifikátu...29 4.7.2 Subjekty oprávněné požadovat výměnu dat pro ověřování elektronických podpisů v certifikátu...29 4.7.3 Zpracování požadavku na výměnu dat pro ověřování elektronických podpisů...29 4.7.4 Oznámení o vydání certifikátu s vyměněnými daty pro ověřování elektronických podpisů podepisující osobě...29 4.7.5 Úkony spojené s převzetím certifikátu s vyměněnými daty pro ověřování elektronických podpisů...30 4.7.6 Zveřejnění vydaných certifikátů s vyměněnými daty pro ověřování elektronických podpisů...30 4.7.7 Oznámení o vydání certifikátu s vyměněnými daty pro ověřování elektronických podpisů jiným subjektům...30 4.8 Změna údajů v certifikátu...30 4.8.1 Podmínky pro změnu údajů v certifikátu...30 4.8.2 Subjekty oprávněné požadovat změnu údajů v certifikátu...30 4.8.3 Zpracování požadavku na změnu údajů v certifikátu...31 4.8.4 Oznámení o vydání certifikátu se změněnými údaji podepisující osobě...31 4.8.5 Úkony spojené s převzetím certifikátu se změněnými údaji...31 4.8.6 Zveřejňování vydaných certifikátů se změněnými údaji...31 4.8.7 Oznámení o vydání certifikátu se změněnými údaji jiným subjektům...31 4.9 Zneplatnění a pozastavení platnosti certifikátu...31 4.9.1 Podmínky pro zneplatnění certifikátu...31 4.9.2 Subjekty oprávněné žádat o zneplatnění certifikátu...31 4.9.3 Požadavek na zneplatnění certifikátu...32 4.9.4 Doba odkladu požadavku na zneplatnění certifikátu...33 verze 1.00 strana 4 / 69
4.9.5 Maximální doba, za kterou musí poskytovatel realizovat požadavek na zneplatnění certifikátu...34 4.9.6 Povinnosti spoléhajících se stran při ověřování, zda nebyl certifikát zneplatněn...34 4.9.7 Periodicita vydávání seznamu zneplatněných certifikátů...34 4.9.8 Maximální zpoždění při vydávání seznamu zneplatněných certifikátů...34 4.9.9 Možnost ověřování statutu certifikátu on-line (dále OCSP )...34 4.9.10 Požadavky při ověřování statutu certifikátu on-line...34 4.9.11 Jiné způsoby oznamování zneplatnění certifikátu...34 4.9.12 Případné odlišnosti postupu zneplatnění v případě kompromitace dat pro vytváření elektronických podpisů...34 4.9.13 Podmínky pro pozastavení platnosti certifikátu...34 4.9.14 Subjekty oprávněné požadovat pozastavení platnosti certifikátu...35 4.9.15 Zpracování požadavku na pozastavení platnosti certifikátu...35 4.9.16 Omezení doby pozastavení platnosti certifikátu...35 4.10 Služby související s ověřováním statutu certifikátu...35 4.10.1 Funkční charakteristiky...35 4.10.2 Dostupnost služeb...35 4.10.3 Další charakteristiky služeb statutu certifikátu...35 4.11 Ukončení poskytování služeb pro držitele certifikátu nebo podepisující osobu...35 4.12 Úschova dat pro vytváření elektronických podpisů u důvěryhodné třetí strany a jejich obnova...35 4.12.1 Politika a postupy při úschově a obnovování dat pro vytváření elektronických podpisů...36 4.12.2 Politika a postupy při zapouzdřování a obnovování šifrovacího klíče pro relaci...36 5 Management, provozní a fyzická bezpečnost...37 5.1 Fyzická bezpečnost...37 5.1.1 Umístění a konstrukce...37 5.1.2 Fyzický přístup...37 5.1.3 Elektřina a klimatizace...37 5.1.4 Vlivy vody...37 5.1.5 Protipožární opatření a ochrana...37 5.1.6 Ukládání médií...38 5.1.7 Nakládání s odpady...38 5.1.8 Zálohy mimo budovu...38 5.2 Procesní bezpečnost...38 verze 1.00 strana 5 / 69
5.2.1 Důvěryhodné role...38 5.2.2 Počet osob požadovaných na zajištění jednotlivých činností...38 5.2.3 Identifikace a autentizace pro každou roli...39 5.2.4 Role vyžadující rozdělení povinností...39 5.3 Personální bezpečnost...39 5.3.1 Požadavky na kvalifikaci, zkušenosti a bezúhonnost...39 5.3.2 Posouzení spolehlivosti osob...39 5.3.3 Požadavky na přípravu pro výkon role, vstupní školení...39 5.3.4 Požadavky a periodicita školení...40 5.3.5 Periodicita a posloupnost rotace pracovníků mezi různými rolemi...40 5.3.6 Postihy za neoprávněné činnosti zaměstnanců...40 5.3.7 Požadavky na nezávislé zhotovitele (dodavatele)...40 5.3.8 Dokumentace poskytovaná zaměstnancům...40 5.4 Auditní záznamy (logy)...40 5.4.1 Typy zaznamenávaných událostí...40 5.4.2 Periodicita zpracování záznamů...41 5.4.3 Doba uchování auditních záznamů...41 5.4.4 Ochrana auditních záznamů...41 5.4.5 Postupy pro zálohování auditních záznamů...41 5.4.6 Systém shromažďování auditních záznamů (interní nebo externí)...41 5.4.7 Postup při oznamování události subjektu, který ji způsobil...41 5.4.8 Hodnocení zranitelnosti...41 5.5 Uchovávání informací a dokumentace...42 5.5.1 Typy informací a dokumentace, které se uchovávají...42 5.5.2 Doba uchování uchovávaných informací a dokumentace...42 5.5.3 Ochrana úložiště uchovávaných informací a dokumentace...42 5.5.4 Postupy při zálohování uchovávaných informací a dokumentace...42 5.5.5 Požadavky na používání časových razítek při uchovávání informací a dokumentace...42 5.5.6 Systém shromažďování uchovávaných informací a dokumentace (interní nebo externí)...42 5.5.7 Postupy pro získání a ověření uchovávaných informací a dokumentace...43 5.6 Výměna dat pro ověřování elektronických značek v nadřízeném kvalifikovaném systémovém certifikátu poskytovatele...43 5.7 Obnova po havárii nebo kompromitaci...43 5.7.1 Postup v případě incidentu a kompromitace...43 5.7.2 Poškození výpočetních prostředků, softwaru nebo dat...43 verze 1.00 strana 6 / 69
5.7.3 Postup při kompromitaci dat pro vytváření elektronických značek poskytovatele...43 5.7.4 Schopnost obnovit činnost po havárii...44 5.8 Ukončení činnosti CA nebo RA...44 6 Technická bezpečnost...45 6.1 Generování a instalace párových dat...45 6.1.1 Generování párových dat...45 6.1.2 Předání dat pro vytváření elektronických podpisů nebo dat pro vytváření elektronických značek podepisující nebo označující osobě...45 6.1.3 Předání dat pro ověřování elektronických podpisů nebo dat pro ověřování elektronických značek poskytovateli certifikačních služeb...45 6.1.4 Poskytování dat pro ověřování elektronických podpisů nebo dat pro ověřování elektronických značek certifikační autoritou spoléhajícím se stranám...45 6.1.5 Délky párových dat...46 6.1.6 Generování parametrů dat pro ověřování elektronických podpisů nebo dat pro ověřování elektronických značek a kontrola jejich kvality...46 6.1.7 Omezení pro použití dat pro ověřování elektronických podpisů...46 6.2 Ochrana dat pro vytváření elektronických podpisů nebo dat pro vytváření elektronických značek a bezpečnost kryptografických modulů...46 6.2.1 Standardy a podmínky používání kryptografických modulů...46 6.2.2 Sdílení tajemství...46 6.2.3 Úschova dat pro vytváření elektronických podpisů nebo dat pro vytváření elektronických značek...46 6.2.4 Zálohování dat pro vytváření elektronických podpisů nebo dat pro vytváření elektronických značek...47 6.2.5 Uchovávání dat pro vytváření elektronických podpisů nebo dat pro vytváření elektronických značek...47 6.2.6 Transfer dat pro vytváření elektronických značek do kryptografického modulu nebo z kryptografického modulu...47 6.2.7 Uložení dat pro vytváření elektronických značek v kryptografickém modulu...47 6.2.8 Postup při aktivaci dat pro vytváření elektronických podpisů nebo dat pro vytváření elektronických značek...47 6.2.9 Postup při deaktivaci dat pro vytváření elektronických podpisů nebo dat pro vytváření elektronických značek...47 6.2.10 Postup při zničení dat pro vytváření elektronických podpisů nebo dat pro vytváření elektronických značek...48 6.2.11 Hodnocení kryptografických modulů...48 verze 1.00 strana 7 / 69
6.3 Další aspekty správy párových dat...48 6.3.1 Uchovávání dat pro ověřování elektronických podpisů nebo dat pro ověřování elektronických značek...48 6.3.2 Maximální doba platnosti certifikátu vydaného podepisující nebo označující osobě a párových dat...48 6.4 Aktivační data...48 6.4.1 Generování a instalace aktivačních dat...48 6.4.2 Ochrana aktivačních dat...48 6.4.3 Ostatní aspekty aktivačních dat...49 6.5 Počítačová bezpečnost...49 6.5.1 Specifické technické požadavky na počítačovou bezpečnost...49 6.5.2 Hodnocení počítačové bezpečnosti...49 6.6 Bezpečnost životního cyklu...50 6.6.1 Řízení vývoje systému...50 6.6.2 Kontroly řízení bezpečnosti...50 6.6.3 Řízení bezpečnosti životního cyklu...51 6.7 Síťová bezpečnost...51 6.8 Časová razítka...51 7 Profily certifikátu, seznamu zneplatněných certifikátů a OCSP...52 7.1 Profil certifikátu...52 7.1.1 Číslo verze...54 7.1.2 Rozšiřující položky v certifikátu...54 7.1.3 Objektové identifikátory (dále OID ) algoritmů...56 7.1.4 Způsoby zápisu jmen a názvů...56 7.1.5 Omezení jmen a názvů...56 7.1.6 OID certifikační politiky...57 7.1.7 Rozšiřující položka Policy Constrainsts...57 7.1.8 Syntaxe a sémantika rozšiřující položky kvalifikátorů politiky Policy Qualifiers...57 7.1.9 Způsob zápisu kritické rozšiřující položky Certificate Policies...57 7.2 Profil seznamu zneplatněných certifikátů...57 7.2.1 Číslo verze...57 7.2.2 Rozšiřující položky seznamu zneplatněných certifikátů a záznamů v seznamu zneplatněných certifikátů...58 7.3 Profil OCSP...58 7.3.1 Číslo verze...58 7.3.2 Rozšiřující položky OCSP...58 8 Hodnocení shody a jiná hodnocení...59 verze 1.00 strana 8 / 69
8.1 Periodicita hodnocení nebo okolnosti pro provedení hodnocení...59 8.2 Identita a kvalifikace hodnotitele...59 8.3 Vztah hodnotitele k hodnocenému subjektu...59 8.4 Hodnocené oblasti...59 8.5 Postup v případě zjištění nedostatků...59 8.6 Sdělování výsledků hodnocení...59 9 Ostatní obchodní a právní záležitosti...61 9.1 Poplatky...61 9.1.1 Poplatky za vydání nebo obnovení certifikátu...61 9.1.2 Poplatky za přístup k certifikátu na seznamu vydaných certifikátů...61 9.1.3 Poplatky za informace o statutu certifikátu nebo o zneplatnění certifikátu...61 9.1.4 Poplatky za další služby...61 9.1.5 Jiná ustanovení týkající se poplatků (vč. refundací)...61 9.2 Finanční odpovědnost...61 9.2.1 Krytí pojištěním...61 9.2.2 Další aktiva a záruky...61 9.2.3 Pojištění nebo krytí zárukou pro koncové uživatele...62 9.3 Citlivost obchodních informací...62 9.3.1 Výčet citlivých informací...62 9.3.2 Informace mimo rámec citlivých informací...62 9.3.3 Odpovědnost za ochranu citlivých informací...62 9.4 Ochrana osobních údajů...62 9.4.1 Politika ochrany osobních údajů...62 9.4.2 Osobní údaje...62 9.4.3 Údaje, které nejsou považovány za citlivé...62 9.4.4 Odpovědnost za ochranu osobních údajů...63 9.4.5 Oznámení o používání důvěrných informací a souhlas s používáním citlivých informací...63 9.4.6 Poskytnutí citlivých informací pro soudní či správní účely...63 9.4.7 Jiné okolnosti zpřístupňování osobních údajů...63 9.5 Práva duševního vlastnictví...63 9.6 Zastupování a záruky...63 9.6.1 Zastupování a záruky CA...63 9.6.2 Zastupování a záruky RA...64 9.6.3 Zastupování a záruky držitele certifikátu, podepisující nebo označující osoby...64 verze 1.00 strana 9 / 69
9.6.4 Zastupování a záruky spoléhajících se stran...64 9.6.5 Zastupování a záruky ostatních zúčastněných subjektů...64 9.7 Zřeknutí se záruk...64 9.8 Omezení odpovědnosti...65 9.9 Odpovědnost za škodu, náhrada škody...65 9.10 Doba platnosti, ukončení platnosti...66 9.10.1 Doba platnosti...66 9.10.2 Ukončení platnosti...66 9.10.3 Důsledky ukončení a přetrvání závazků...66 9.11 Komunikace mezi zúčastněnými subjekty...66 9.12 Změny...66 9.12.1 Postup při změnách...66 9.12.2 Postup při oznamování změn...67 9.12.3 Okolnosti, při kterých musí být změněn OID...67 9.13 Řešení sporů...67 9.14 Rozhodné právo...67 9.15 Shoda s právními předpisy...67 9.16 Další ustanovení...67 9.16.1 Rámcová dohoda...67 9.16.2 Postoupení práv...67 9.16.3 Oddělitelnost ustanovení...67 9.16.4 Zřeknutí se práv...68 9.16.5 Vyšší moc...68 9.17 Další opatření...68 10 Závěrečná ustanovení...69 tab. 1 - Vývoj dokumentu Verze Datum vydání Schválil 1.00 29.03.2016 Ředitel společnosti První certifikační autorita, a.s. Poznámka První vydání. verze 1.00 strana 10 / 69
1 ÚVOD Tento dokument stanoví zásady, které První certifikační autorita, a.s., uplatňuje v souladu s platnými právními předpisy a mezinárodně uznávanými technickými normami při zajištění služby vydávání kvalifikovaných certifikátů pro elektronické podpisy (dále též Certifikátů). Kořenová kvalifikovaná certifikační autorita společnosti První certifikační autorita, a.s., dále též I.CA, vydala v souladu s požadavky technických standardů a platné legislativy týkající se elektronického podpisu certifikát podřízené certifikační autoritě, provozované I.CA - dále též Autorita, která vydává podle této certifikační politiky (dále též CP) Certifikáty koncovým uživatelům. Pro certifikační služby poskytované podle této CP je využíván algoritmus RSA. Pozn.: Pokud jsou v dalším textu uváděny odkazy na standardy nebo zákony, jedná se vždy buď o uvedený standard nebo zákon, resp. standard či zákon, který ho nahrazuje. Pokud by byla tato politika v rozporu se standardy nebo zákony, které nahradí dosud platné, bude vydána její nová verze. 1.1 Přehled Dokument Certifikační politika vydávání kvalifikovaných certifikátů pro elektronické podpisy (algoritmus RSA) vypracovaný společností První certifikační autorita, a. s., se zabývá skutečnostmi, vztahujícími se k procesům životního cyklu vydávaných Certifikátů a dodržuje strukturu, jejíž předlohou je osnova platného standardu RFC 3647, s přihlédnutím k platným standardům Evropské unie a k právu České republiky v dané oblasti (jednotlivé kapitoly jsou proto v tomto dokumentu zachovány i v případě, že jsou ve vztahu k ní irelevantní). Dokument je rozdělen do devíti základních kapitol, jejichž stručný popis je uveden v následujícím seznamu: Kapitola 1 identifikuje tento dokument přiřazeným jedinečným identifikátorem, obecně popisuje subjekty, které participují na poskytování této certifikační služby a definuje přípustné využívání vydávaných Certifikátů. Kapitola 2 popisuje problematiku odpovědností za zveřejňování informací, resp. dokumentace. Kapitola 3 popisuje procesy identifikace a autentizace žadatele o vydání Certifikátu, resp. zneplatnění Certifikátu, včetně definování typů a obsahů používaných jmen ve vydávaných Certifikátech. Kapitola 4 definuje procesy životního cyklu jí vydávaných Certifikátů, tzn. žádost o vydání a vlastní vydání Certifikátu, žádost o zneplatnění a vlastní zneplatnění Certifikátu, služby související s ověřováním stavu Certifikátu, ukončení poskytování certifikačních služeb atd. Kapitola 5 zahrnuje problematiku fyzické, procesní a personální bezpečnosti, včetně definování množiny zaznamenávaných událostí, uchovávání těchto záznamů a reakce po haváriích nebo kompromitaci. Kapitola 6 je zaměřena na technickou bezpečnost typu generování veřejných a soukromých klíčů, ochrany soukromých klíčů, včetně počítačové a síťové ochrany. Kapitola 7 definuje profil vydávaných Certifikátů a seznamů zneplatněných certifikátů. Kapitola 8 je zaměřena na problematiku hodnocení poskytovaných certifikačních služeb. Kapitola 9 zahrnuje problematiku obchodní a právní. verze 1.00 strana 11 / 69
Bližší podrobnosti o naplnění položek Certifikátů vydávaných podle této CP a o jejich správě mohou uvedeny v odpovídající certifikační prováděcí směrnici (dále CPS). 1.2 Název a jednoznačné určení dokumentu Název a identifikace dokumentu: Certifikační politika vydávání kvalifikovaných certifikátů pro elektronické podpisy (algoritmus RSA), verze 1.00 OID politiky: 1.3.6.1.4.1.23624.10.1.30.1.0 1.3 Participující subjekty 1.3.1 Certifikační autority (dále CA ) Kvalifikovaná certifikační autorita, provozovaná společností První certifikační autorita, a.s., vydávající Certifikáty koncovým uživatelům. 1.3.2 Registrační autority (dále RA ) Poskytování služeb společnosti První certifikační autorita, a.s., se realizuje prostřednictvím registračních autorit (stacionárních nebo mobilních), které jsou buď veřejné (poskytují služby veřejnosti), nebo klientské (poskytují služby svým zákazníkům). Tyto registrační autority: Přijímají žádosti o služby uvedené v této CP, zejména přijímají žádosti o vydání Certifikátu, zprostředkovávají předání Certifikátů a seznamů zneplatněných certifikátů, poskytují potřebné informace, přijímají reklamace atd. Jsou oprávněny z naléhavých provozních nebo technických důvodů pozastavit zcela nebo zčásti výkon své činnosti. Jsou zmocněny jménem I.CA uzavírat smlouvy o poskytování kvalifikované certifikační služby. Zajišťují zpoplatňování služeb I.CA poskytovaných prostřednictvím RA, pokud není stanoveno smlouvou jinak. V případě smluvní RA plní tato jménem I.CA obdobné funkce jako vlastní RA na základě písemné smlouvy mezi I.CA a provozovatelem smluvní RA. 1.3.3 Držitelé kvalifikovaných certifikátů a podepisující osoby, kteří požádali o vydání kvalifikovaného certifikátu (dále certifikátu), a kterým byl certifikát vydán Držitelem Certifikátu je fyzická osoba, právnická osoba nebo organizační složka státu (dále též Organizace), která požádala o vydání Certifikátu pro podepisující osobu a které byl Certifikát podle této CP vydán. Podepisující osobou je fyzická osoba, která je držitelem prostředku pro vytváření elektronických podpisů a jedná jménem svým, nebo jménem Organizace. verze 1.00 strana 12 / 69
1.3.4 Spoléhající se strany Spoléhající se stranou jsou subjekty spoléhající se při své činnosti na Certifikáty vydávané podle této CP. 1.3.5 Jiné participující subjekty Jinými participujícími subjekty jsou orgány činné v trestním řízení, případně orgány dozoru a další, kterým to podle platné legislativy týkající se elektronického podpisu přísluší. 1.4 Použití certifikátu 1.4.1 Přípustné použití certifikátu Certifikáty vydávané podle této CP lze využívat pouze v procesech ověřování elektronického podpisu v souladu s platnou legislativou. 1.4.2 Omezení použití certifikátu Certifikáty vydávané podle této CP nesmějí být používány v rozporu s přípustným použitím popsaným v kapitole 1.4.1 a dále pro jakékoliv nelegální účely. 1.5 Správa politiky 1.5.1 Organizace spravující certifikační politiku nebo certifikační prováděcí směrnici Tuto CP, resp. jí odpovídající CPS, spravuje společnost První certifikační autorita, a.s. 1.5.2 Kontaktní osoba organizace spravující certifikační politiku nebo certifikační prováděcí směrnici Kontaktní osoba společnosti První certifikační autorita, a.s., v souvislosti s touto CP, resp. s odpovídající CPS, je uvedena na internetové adrese (viz kapitola 2.2). 1.5.3 Subjekt odpovědný za rozhodování o souladu postupů poskytovatele s postupy jiných poskytovatelů certifikačních služeb Jedinou osobou, která je odpovědná za rozhodování o souladu postupů společnosti První certifikační autorita, a.s., s postupy jiných poskytovatelů certifikačních služeb, je ředitel společnosti První certifikační autorita, a.s. 1.5.4 Postupy při schvalování souladu podle bodu 1.5.3 V případě, že je potřebné provést změny v této CP s ohledem na soulad podle kapitoly 1.5.3 a vytvořit její novou verzi, určuje ředitel společnosti První certifikační autorita, a.s., osobu, která je oprávněna tyto změny provést. Nabytí platnosti nové verze CP předchází její verze 1.00 strana 13 / 69
schválení ředitelem společnosti První certifikační autorita, a.s. Dále platí požadavky kapitoly 9.12. 1.6 Přehled použitých pojmů a zkratek tab. 2 - Pojmy Pojem bit Certifikát Vysvětlení z anglického binary digit - číslice dvojkové soustavy - základní a současně nejmenší jednotka informace v číslicové technice v tomto dokumentu kvalifikovaný certifikát pro elektronický podpis dozorový orgán orgán dozoru nad dodržováním legislativy týkající se elektronického podpisu dvoufaktorová autentizace elektronická pečeť elektronická značka elektronický podpis autentizace využívající dvou ze tří faktorů - něco vím (heslo), něco mám (např. čipová karta, hardwarový token) nebo něco jsem (otisky prstů, snímání oční sítnice či duhovky) v tomto dokumentu elektronická pečeť, resp. zaručená elektronická pečeť dle platné legislativy týkající se elektronického podpisu v tomto dokumentu elektronická značka dle platné legislativy týkající se elektronického podpisu v tomto dokumentu elektronický podpis, resp. zaručený elektronický podpis, resp. uznávaný elektronický podpis, resp. kvalifikovaný elektronický podpis dle platné legislativy týkající se elektronického podpisu hashovací funkce transformace, která jako vstup přijímá řetězec znaků o libovolné délce a výsledkem je řetězec znaků s pevnou délkou (hash) infrastrukturní certifikát certifikát sloužící v procesech vydávání certifikátů koncovým uživatelům, vydávání seznamů zneplatněných certifikátů a poskytování informací o stavu certifikátů kořenová CA certifikační autorita vydávající certifikáty podřízeným certifikačním autoritám kvalifikovaný kvalifikovaný certifikát, kvalifikovaný certifikát, certifikát certifikát, systémový nadřízený systémový systémový kvalifikovaný prostředek pro vytváření elektronických podpisů legislativa týkající se elektronického podpisu OCSP respondér certifikát, který má náležitosti podle platné legislativy týkající se elektronického podpisu prostředek pro vytváření elektronických podpisů, který splňuje požadavky stanovené v příloze II eidas aktuálně platná legislativa ČR vztahující se k elektronickému podpisu a nařízení eidas server poskytující protokolem OCSP údaje o stavu certifikátu verze 1.00 strana 14 / 69
Organizace párová data písemná smlouva veřejného klíče právnická osoba nebo organizační složka státu soukromý a jemu odpovídající veřejný klíč text smlouvy v elektronické nebo listinné podobě podepisující osoba fyzická osoba, která drží prostředek pro vytváření elektronických podpisů vydávající, podřízená CA pro účely tohoto dokumentu CA vydávající certifikáty koncovým uživatelům prostředek pro vytváření elektronických podpisů v tomto dokumentu - technické zařízení nebo programové vybavení, které se používá k vytváření elektronických podpisů, resp. konfigurované programové vybavení nebo technické zařízení, které se používá k vytváření elektronických podpisů; Směrnice SMĚRNICE EVROPSKÉHO PARLAMENTU A RADY 1999/93/ES ze dne 13. prosince 1999 o zásadách Společenství pro elektronické podpisy smluvní partner soukromý klíč spoléhající se strana TWINS veřejný klíč zákon o ochraně utajovaných informací zákoník práce poskytovatel vybraných certifikačních služeb, který zajišťuje na základě písemné smlouvy pro I.CA certifikační služby nebo jejich části - nejčastěji se jedná o smluvní RA jedinečná data pro vytváření elektronické podpisu subjekt spoléhající se při své činnosti na certifikát obchodní produkt I.CA, obsahující dvojici certifikátů: kvalifikovaný certifikát vydaný v souladu s legislativou týkající se elektronického podpisu, komerční certifikát vydaný výhradně na základě smluvního vztahu mezi I.CA a koncovým uživatelem jedinečná data pro ověřování elektronické podpisu zákon č. 412/2005 Sb., o ochraně utajovaných informací a o bezpečnostní způsobilosti, ve znění pozdějších předpisů zákon č. 262/2006 Sb., zákoník práce, ve znění pozdějších předpisů tab. 3 - Zkratky Pojem BIH CA CEN CP CPS CRL Vysvětlení Bureau International de l Heure, (anglicky The International Time Bureau), Mezinárodní časová služba certifikační autorita European Committee for Standardization, asociace sdružující národní standardizační orgány certifikační politika certifikační prováděcí směrnice Certificate Revocation List, seznam zneplatněných certifikátů verze 1.00 strana 15 / 69
CWA ČR ČSN DER, PEM obsahující certifikáty, které již nelze pokládat za platné CEN Workshop Agreement, referenční dokument CEN Česká republika označení českých technických norem způsoby zakódování (formáty) certifikátu eidas NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) č. 910/2014 ze dne 23. července 2014 o elektronické identifikaci a službách vytvářejících důvěru pro elektronické transakce na vnitřním trhu a o zrušení směrnice 1999/93/ES EN EPS ESI ETSI EU EZS FIPS html http European Standard, typ ETSI standardu elektrická požární signalizace Electronic Signatures and Infrastructures European Telecommunications Standards Institute, evropský standardizační institut v oblasti informačních a komunikačních technologií Evropská unie elektronická zabezpečovací signalizace Federal Information Processing Standard, označení standardů v oblasti informačních technologií pro nevojenské státní organizace ve Spojených státech Hypertext Markup Language, značkovací jazyk pro vytváření hypertextových dokumentů Hypertext Transfer Protocol, protokol pro výměnu textových dokumentů ve formátu html https Hypertext Transfer Protocol Secure, protokol pro zabezpečenou výměnu textových dokumentů ve formátu html I.CA ICA_OID První certifikační autorita, a.s. OID z prostoru přiděleného I.CA IEC International Electrotechnical Commission, světová organizace publikující standardy pro elektrotechniku, elektroniku, sdělovací techniku a příbuzné obory ISMS ISO ITU ITU-T MPSV OCSP Information Security Management System, systém řízení bezpečnosti informací International Organization for Standardization, mezinárodní organizace sdružující národní standardizační organizace, označení standardů International Telecommunication Union Telecommunication Standardization Sector of ITU Ministerstvo práce a sociálních věcí Online Certificate Status Protocol, protokol pro zjišťování stavu certifikátu veřejného klíče verze 1.00 strana 16 / 69
OID OSVČ PCO Object Identifier, objektový identifikátor, číselná identifikace objektu osoba samostatně výdělečně činná pult centrální ochrany PDCA Plan-Do-Check-Act, Plánování-Zavedení-Kontrola-Využití, Demingův cyklus, metoda neustálého zlepšování PDS PKCS PKI PUB QESCD RA RFC RSA SHA SSCD TS UPS URI UTC X.501, X.509, X.520 ZOOÚ PKI Disclosure Statement, zpráva pro uživatele Public Key Cryptography Standards, označení skupiny standardů pro kryptografii s veřejným klíčem Public Key Infrastructure, infrastruktura veřejných klíčů Publication, označení standardu FIPS Qualified Electronic Signature Creation Device, zařízení pro tvorbu kvalifikovaného elektronického podpisu (dle definice v eidas) registrační autorita Request for Comments, označení řady standardů a dalších dokumentů popisujících internetové protokoly, systémy apod. šifra s veřejným klíčem pro podepisování a šifrování (iniciály původních autorů Rivest, Shamir a Adleman) typ hashovací funkce Secure Signature Creation Device, bezpečné zařízení pro tvorbu elektronického podpisu (dle definice ve Směrnici) Technical Specification, typ ETSI standardu Uninterruptible Power Supply/Source, zdroj nepřerušovaného napájení Uniform Resource Identifier, textový řetězec s definovanou strukturou sloužící k přesné specifikaci zdroje informací Universal Co-ordinated Time, standard přijatý 1.1.1972 pro světový koordinovaný čas - funkci oficiálního časoměřiče atomového času pro celý svět vykonává Bureau International de l Heure (BIH) standardy pro systémy založené na veřejném klíči zákon č. 101/2000 Sb., o ochraně osobních údajů a o změně některých zákonů (zákon o ochraně osobních údajů), ve znění pozdějších předpisů verze 1.00 strana 17 / 69
2 ODPOVĚDNOST ZA ZVEŘEJŇOVÁNÍ A ÚLOŽIŠTĚ INFORMACÍ A DOKUMENTACE 2.1 Úložiště informací a dokumentace Společnost První certifikační autorita, a.s., zřizuje a provozuje úložiště informací a dokumentace. 2.2 Zveřejňování informací a dokumentace Základní adresy (dále též informační adresy), na nichž lze nalézt veřejné informace o společnosti První certifikační autorita, a.s, případně odkazy pro zjištění dalších informací, jsou: adresa sídla společnosti: První certifikační autorita, a.s. Podvinný mlýn 2178/6 190 00 Praha 9 Česká republika internetová adresa http://www.ica.cz, sídla registračních autorit. Elektronická adresa, která slouží pro kontakt veřejnosti s I.CA, je info@ica.cz. Na výše uvedené internetové adrese lze získat informace o: veřejných certifikátech - přímo se zveřejňují následující informace (ostatní informace lze získat z certifikátu): číslo certifikátu, obsah položky Obecné jméno (commonname), údaj o počátku platnosti (s uvedením hodiny, minuty a sekundy), odkazy na místo, kde lze certifikát získat v určených formátech (DER, PEM, TXT), seznamech zneplatněných certifikátů (CRL) - přímo se zveřejňují následující informace (ostatní informace lze získat ze samotného CRL): datum vydání CRL, číslo CRL, odkazy na místo, kde lze CRL získat v určených formátech (DER, PEM, TXT). Povolenými protokoly pro přístup k veřejným informacím jsou http a https. I.CA může bez udání důvodu přístup k některým informacím zrušit nebo pozastavit. V případě zneplatnění certifikátů sloužících v procesech vydávání Certifikátů koncovým uživatelům, vydávání seznamů zneplatněných certifikátů a poskytování informací o stavu certifikátů (dále též infrastrukturní certifikáty) oznámí I.CA tuto skutečnost na své internetové informační adrese a prostřednictvím celostátně distribuovaného deníku Hospodářské noviny nebo Mladá fronta Dnes. verze 1.00 strana 18 / 69
2.3 Periodicita zveřejňování informací I.CA zveřejňuje informace s následující periodicitou: certifikační politika - po schválení a vydání nové verze, certifikační prováděcí směrnice - neprodleně, seznam vydaných Certifikátů - aktualizace při každém vydání nového Certifikátu, seznam zneplatněných certifikátů (CRL) - viz kapitola 4.9.7, informace o zneplatnění infrastrukturního certifikátu, s uvedením důvodu zneplatnění bezodkladně, ostatní veřejné informace není předem určeno, obecně však platí, že tyto informace musí reflektovat aktuální stav poskytovaných certifikačních služeb. 2.4 Řízení přístupu k jednotlivým typům úložišť Veškeré veřejné informace (viz kapitoly 2.2 a 2.3) zpřístupňuje I.CA bezplatně bez omezení. Neveřejné informace jsou dostupné pouze pověřeným zaměstnancům I.CA, nebo subjektům definovaným platnou legislativou týkající se elektronického podpisu. Přístup k těmto informacím je řízen pravidly uvedenými v interní dokumentaci. verze 1.00 strana 19 / 69
3 IDENTIFIKACE A AUTENTIZACE 3.1 Pojmenování 3.1.1 Typy jmen Veškerá jména jsou konstruována v souladu se standardem X.501, resp. s navazujícím standardem X.520. 3.1.2 Požadavek na významovost jmen V procesu vydávání Certifikátu je vždy vyžadována významovost všech ověřitelných jmen, uvedených v položkách polí Subject, resp. SubjectAlternativeName. Podporované položky uvedených polí jsou uvedeny v kapitole 7. 3.1.3 Anonymita a používání pseudonymu Certifikáty vydávané podle této CP nepodporují anonymitu. V souladu s platnou legislativou týkající se elektronického podpisu a technickými standardy je podporováno využívání pseudonymu. 3.1.4 Pravidla pro interpretaci různých forem jmen Údaje uváděné v žádosti o Certifikát (formát PKCS#10) se do položky Subject, resp. SubjectAlternativeName ve vydávaných Certifikátech přenášejí ve tvaru, ve kterém jsou uvedeny v předkládané žádosti. 3.1.5 Jedinečnost jmen V každém Certifikátu vydaném podle této CP je uveden jedinečný identifikátor (pole serialnumber v položce Subject). Výskyt tohoto pole může být vícenásobný, povolené hodnoty jeho obsahu jsou uvedeny v kapitole 7.1. Jeden z výskytů položky serialnumber, určený k jednoznačné identifikaci podepisující osoby v systému Autority, je též uveden v rozšiřující položce Certifikátu, konkrétně v poli othername položky SubjectAlternativeName. 3.1.6 Obchodní značky Certifikáty, vydávané podle této CP, mohou obsahovat pouze obchodní značky, jejichž vlastnictví nebo pronájem byly doloženy. Veškeré důsledky plynoucí z neoprávněného užívání ochranné známky nese držitel Certifikátu. verze 1.00 strana 20 / 69
3.2 Počáteční ověření identity Subjekty oprávněné podat žádost o vydání Certifikátu jsou vyjmenovány v kapitole 4.1.1 - jedná se jednak o fyzické osoby a dále Organizace. V následujících kapitolách jsou uvedena pravidla pro počáteční ověření jejich identity. 3.2.1 Ověřování souladu dat, tj. postup při ověřování, zda má osoba data pro vytváření elektronických podpisů odpovídající datům pro ověřování elektronických podpisů Vlastnictví soukromého klíče odpovídajícího veřejnému klíči v žádosti o Certifikát se prokazuje předložením žádosti ve formátu PKCS#10. Ta je zmíněným soukromým klíčem elektronicky podepsána a podepisující osoba tak prokazuje, že v době tvorby elektronického podpisu soukromý klíč vlastnila. 3.2.2 Ověřování identity právnické osoby nebo organizační složky státu Musí být předložen: originál nebo úředně ověřená kopie výpisu z obchodního nebo jiného zákonem určeného rejstříku/registru, živnostenského listu, zřizovací listiny, resp. jiného dokladu stejné právní váhy, nebo vytištěný výtah z veřejně dostupných registrů, který předloží žadatel nebo jej vyhotoví operátor RA. Tento dokument musí obsahovat úplné obchodní jméno, identifikační číslo (je-li přiřazeno), adresu sídla, jméno/jména osoby/osob oprávněné/oprávněných k zastupování (statutárních zástupců). 3.2.3 Ověřování identity fyzické osoby Kapitola popisuje způsob ověřování identity fyzické osoby, tj.: fyzické osoby žádající o vydání Certifikátu pro sebe samu, osoby zastupující Organizaci žádající o vydání Certifikátu pro podepisující osobu - zaměstnance a této podepisující osoby. V procesu ověřování identity podepisující osoby jsou vyžadovány dva doklady, obsahující údaje uvedené níže v této kapitole. Primárním osobním dokladem pro občany ČR musí být platný občanský průkaz nebo cestovní pas. Primárním osobním dokladem pro cizince je platný cestovní pas, nebo jím v případě občanů členských států EU může být platný osobní doklad, sloužící k prokazování totožnosti na území příslušného státu. Z tohoto dokladu jsou ověřovány následující údaje: celé občanské jméno, datum narození, nebo rodné číslo, je-li v primárním dokladu uvedeno, číslo předloženého primárního osobního dokladu, adresa trvalého bydliště (je-li v primárním dokladu uvedena). verze 1.00 strana 21 / 69
Sekundární osobní doklad musí být jednoznačným způsobem (rodné číslo, číslo občanského průkazu atd.) svázán s primárním osobním dokladem a musí obsahovat alespoň jeden z následujících údajů: datum narození žadatele (nebo rodné číslo, je-li uvedeno), adresu trvalého bydliště žadatele, fotografii obličeje žadatele. Údaje v sekundárním osobním dokladu sloužící k jednoznačné identifikaci fyzické osoby musí být shodné s těmito údaji v primárním osobním dokladu. Pokud adresa trvalého bydliště není uvedena v primárním ani sekundárním osobním dokladu, nemůže být uvedena v žádosti o Certifikát a následně ve vydaném Certifikátu. V případě zaměstnance je dále vyžadováno potvrzení o zaměstnaneckém poměru k Organizaci. Toto potvrzení předloží žadatel na RA, může však být prokázáno způsobem definovaným v uzavřené smlouvě mezi I.CA a Organizací. Pokud bude držitelem Certifikátu Organizace (podepisující osoba je přidruženou fyzickou osobou, tedy zaměstnancem), pak se osoba oprávněná jednat za Organizaci musí prokázat primárním osobním dokladem - viz výše, nebo musí být úředně ověřen podpis potvrzení o zaměstnaneckém poměru podepisující osoby. V případě, že tato osoba není ze zákona osobou oprávněnou k zastupování Organizace, je dále požadována úředně ověřená plná moc k zastupování Organizace podepsaná statutárním zástupcem Organizace. V případě že podepisující osobu zastupuje na RA zmocněnec, je vyžadováno úředně ověřené zplnomocnění k jednání v zastoupení. Pokud je fyzická osoba žádající o vydání Certifikátu pro sebe samu fyzickou osobou podnikající (OSVČ) a tato skutečnost má být v Certifikátu uvedena, platí dále relevantní požadavky kapitoly 3.2.2. 3.2.4 Neověřené informace vztahující se k držiteli certifikátu nebo podepisující osobě Neověřovanými informacemi vztahujícími se k podepisující osobě nebo držiteli Certifikátu jsou: pseudonym, generační kvalifikátor, organizationalunitname, title. 3.2.5 Ověřování specifických práv Adresu elektronické pošty je možno umístit v rozšíření Certifikátu, konkrétně v poli rfc822name položky SubjectAlternativeName, pouze tehdy, byla-li tato skutečnost v procesu vydání Certifikátu pro tuto žádost ověřena. Příznak, že klíčový pár byl generován na certifikovaném zařízení typu SSCD/QESCD lze do Certifikátu vložit pouze tehdy, byla-li tato skutečnost v procesu vydání Certifikátu pro tuto žádost ověřena. verze 1.00 strana 22 / 69
3.2.6 Kritéria pro interoperabilitu Případná spolupráce společnosti První certifikační autorita, a.s., s jinými poskytovateli certifikačních služeb je vždy založena na písemné smlouvě s těmito poskytovateli. 3.3 Identifikace a autentizace při zpracování požadavků na výměnu dat pro ověřování elektronických podpisů v certifikátu 3.3.1 Identifikace a autentizace při rutinní výměně dat pro vytváření elektronických podpisů a jim odpovídajících dat pro ověřování elektronických podpisů (dále párová data ) Identifikace a autentizace při rutinní výměně párových dat se prokazuje tak, že žádost o vydání následného Certifikátu (viz kapitoly 4.7, 4.8) ve struktuře PKCS#10 musí být navíc podepsána soukromým klíčem, odpovídajícím veřejnému klíči obsaženému v platném Certifikátu, který je předmětem výměny. 3.3.2 Identifikace a autentizace při výměně párových dat po zneplatnění certifikátu Není relevantní pro tento dokument, služba výměny párových dat po zneplatnění Certifikátu není podporována. Je nutné vydat nový Certifikát s novým veřejným klíčem. Platí stejné požadavky jako v případě počátečního ověření identity. 3.4 Identifikace a autentizace při zpracování požadavků na zneplatnění certifikátu Subjekty oprávněné podat žádost o zneplatnění Certifikátu jsou vyjmenovány v kapitole 4.9.2 - jedná se mj. o podepisující osoby i držitele Certifikátu, tedy fyzické osoby i Organizace - viz kapitola 1.3.3. V této kapitole jsou uvedena pravidla pro ověření jejich identity. V případě osobního předání žádosti o zneplatnění Certifikátu na RA musí být žádost o zneplatnění Certifikátu písemná a podepsaná podepisující osobou nebo držitelem Certifikátu, jejichž identita musí být řádně ověřena primárním dokladem. V případě předání žádosti o zneplatnění Certifikátu elektronickou cestou jsou přípustné tyto způsoby identifikace a autentizace: prostřednictvím formuláře na webových stránkách společnosti (s využitím hesla pro zneplatnění Certifikátu), prostřednictvím nepodepsané elektronické zprávy obsahující heslo pro zneplatnění Certifikátu odeslané na adresu revoke@ica.cz, prostřednictvím podepsané elektronické zprávy (elektronický podpis musí být realizován soukromým klíčem příslušným k Certifikátu, který má být zneplatněn), odeslané na adresu revoke@ica.cz, prostřednictvím datové schránky I.CA (s využitím hesla pro zneplatnění Certifikátu), prostřednictvím definované osoby pověřené za Organizaci vystupovat ve smluvním vztahu s I.CA. verze 1.00 strana 23 / 69
V případě použití listovní zásilky pro předání žádosti o zneplatnění Certifikátu s využitím hesla pro zneplatnění Certifikátu musí být tato zaslána doporučeně na adresu sídla společnosti I.CA. Údaje, které musí žádost o zneplatnění Certifikátu obsahovat, jsou uvedeny v kapitole 4.9.3. O zneplatnění Certifikátu mohou požádat prostřednictvím oprávněného pracovníka i subjekty, jimž to umožňuje platná legislativa. I.CA si vyhrazuje právo akceptování i jiných forem postupů při identifikaci a autentizaci požadavků na zneplatnění Certifikátu, které však nesmí být v rozporu s platnou legislativou. verze 1.00 strana 24 / 69
4 POŽADAVKY NA ŽIVOTNÍ CYKLUS CERTIFIKÁTU 4.1 Žádost o vydání certifikátu 4.1.1 Subjekty oprávněné podat žádost o vydání certifikátu O vydání Certifikátu může požádat fyzická osoba, a to: fyzická osoba pro sebe samu jako držitele Certifikátu, fyzická osoba, která je zaměstnancem Organizace (Organizace je držitelem Certifikátu, fyzická osoba je osobou podepisující). 4.1.2 Registrační proces a odpovědnosti poskytovatele a žadatele Registrační proces (v případě prvotního Certifikátu) zahajuje podepisující osoba dostavením se s potřebnými dokumenty a případně s žádostí o Certifikát na pracoviště RA, kde probíhá zanesení údajů obsažených v předkládaných dokladech do informačního systému Autority a zpracování žádosti o Certifikát. Podepisující osoba nebo držitel Certifikátu jsou povinni zejména: seznámit se s touto CP a smluvně se zavázat jednat podle ní, poskytovat pravdivé a úplné informace pro vydání Certifikátu, překontrolovat, zda údaje uvedené v žádosti o Certifikát a ve vydaném Certifikátu jsou správné a odpovídají požadovaným údajům, zvolit vhodné heslo pro zneplatnění Certifikátu (minimální/maximální délka hesla 6/32 znaků, povolené znaky 0..9, A..Z, a..z). Poskytovatel je povinen zejména: před uzavřením smlouvy o vydání Certifikátu informovat podepisující osobu nebo držitele Certifikátu o smluvních podmínkách, uzavírat smlouvu o vydání Certifikátu, obsahující náležitosti požadované platnou legislativou týkající se elektronického podpisu a technickými standardy, s podepisující osobou i držitelem Certifikátu, v procesu vydávání Certifikátu na RA ověřit všechny ověřitelné údaje uvedené v žádosti podle předložených dokladů, v případě, že soukromý klíč byl generován na SSCD/QESCD, vyžadovat prokázání této skutečnosti, vydat Certifikát obsahující věcně správné údaje na základě informací, které jsou poskytovateli certifikačních služeb k dispozici v době vydávání tohoto Certifikátu, zveřejňovat veřejné informace v souladu s ustanoveními kapitoly 2.2, zveřejnit certifikáty Autority a kořenové CA, činnosti spojené s certifikační službou vydávání Certifikátů poskytovat v souladu s platnou legislativou týkající se elektronického podpisu, touto CP, příslušnou CPS, Systémovou bezpečnostní politikou CA a provozní dokumentací. verze 1.00 strana 25 / 69
4.2 Zpracování žádosti o certifikát 4.2.1 Identifikace a autentizace Při vydávání prvotního Certifikátu jsou identifikace a autentizace prováděny podle kapitoly 3.2.3, případně kapitoly 3.2.2), v případě vydávání následného Certifikátu pak podle kapitoly 3.3.1). 4.2.2 Přijetí nebo zamítnutí žádosti o certifikát V procesu rozhodování o přijetí nebo zamítnutí žádosti o vydání prvotního Certifikátu provádějí pracovnice/pracovníci, dále jen pracovníci, RA: vizuální kontrolu shody údajů obsažených v žádosti o Certifikát (struktura PKCS#10) s údaji obsaženými v předkládaných dokladech, vizuální kontrolu formální správnosti údajů. Ověřování vlastnictví soukromého klíče, specifických práv a kontroly formální správnosti údajů jsou prováděny i programovým vybavením systému RA. Pokud některá z uvedených kontrol skončí negativně, proces vydání Certifikátu je ukončen, v opačném případě je postupováno v souladu s ustanoveními kapitoly 4.3. Postup vydání následného Certifikátu je popsán v kapitole 4.3. 4.2.3 Doba zpracování žádosti o certifikát Po kladném rozhodnutí o vydání Certifikátu je I.CA povinna neprodleně Certifikát vydat. Přibližné časové údaje pro vydání Certifikátu v pracovní dny a hodiny, není-li smluvně uvedeno jinak, jsou uvedeny v následujícím seznamu: prvotní Certifikát - doba vydání je do 15 minut a jen ve výjimečných případech může být tato doba delší, následný Certifikát - jednotky minut. 4.3 Vydání certifikátu 4.3.1 Úkony CA v průběhu vydávání certifikátu V procesu vydávání Certifikátu provádějí operátorky/operátoři, dále jen operátoři, CA: vizuální kontrolu shody údajů obsažených v žádosti o Certifikát (struktura PKCS#10) a údajů doplněných pracovníkem RA, vizuální kontroly formální správnosti údajů. Ověřování vlastnictví soukromého klíče (viz kapitola 3.2.1), specifických práv (viz kapitola 3.2.5) a kontroly formální správnosti údajů jsou prováděny jak programovým vybavením umístěným na pracovních stanicích operátorů CA, tak programovým vybavením jádra systému CA. Pokud některá z uvedených kontrol skončí negativně, proces vydání Certifikátu je ukončen. verze 1.00 strana 26 / 69
4.3.2 Oznámení o vydání certifikátu držiteli certifikátu nebo podepisující osobě V procesu vydávání prvotního Certifikátu jsou podepisující osoba nebo držitel Certifikátu informováni prostřednictvím pracovníka RA a Certifikát je zaslán na kontaktní e-mailovou adresu zadanou povinně při registraci. V případě vydání následného Certifikátu je tento Certifikát zaslán na kontaktní e-mailovou adresu zadanou povinně při registraci. 4.4 Převzetí vydaného certifikátu 4.4.1 Úkony spojené s převzetím certifikátu Pokud byly splněny podmínky pro vydání Certifikátu, je povinností podepisující osoby nebo držitele Certifikátu tento Certifikát přijmout. Jediným způsobem jak odmítnout převzetí Certifikátu je zažádat v souladu s touto CP o jeho zneplatnění. I.CA může s Organizací sjednat postup odlišný od tohoto ustanovení CP. Tímto postupem však nesmí být dotčena příslušná ustanovení legislativních norem, které upravují oblast poskytování certifikačních služeb nebo obchodní činnosti s tímto spojené. 4.4.2 Zveřejňování vydaných certifikátů poskytovatelem I.CA zajistí zveřejnění jí vydaných Certifikátů, vyjma Certifikátů: obsahujících údaje, jejichž zveřejnění by bylo v rozporu s legislativou ČR (např. zákon o ochraně osobních údajů), u kterých si držitel Certifikátu vymínil, že nebudou zveřejněny. 4.4.3 Oznámení o vydání certifikátu jiným subjektům Platí ustanovení kapitoly 4.4.2 a požadavky platné legislativy týkající se elektronického podpisu 4.5 Použití párových dat a certifikátu 4.5.1 Použití dat pro vytváření elektronických podpisů a certifikátu držitelem certifikátu, nebo podepisující osobou Povinností podepisujících osob a držitelů Certifikátů je zejména: dodržovat veškerá relevantní ustanovení smlouvy o poskytování této certifikační služby, užívat soukromý klíč a odpovídající Certifikát vydaný podle této CP pouze pro účely stanovené v této CP a platnou legislativou týkající se elektronického podpisu, nakládat se soukromým klíčem, který odpovídá veřejnému klíči obsaženému v Certifikátu vydaném podle této CP, takovým způsobem, aby nemohlo dojít k jeho neoprávněnému použití, verze 1.00 strana 27 / 69